Datenpanne bei Gesundheitsdaten: 500.000 Euro Bußgeld gegen das Hôpital privé de la Loire
- Autor: Arno Schlösser, DP-Dock GmbH
- Letzte Aktualisierung: September 2026
- Kategorie: Rechtsdurchsetzung, Datensicherheit
Am 3. September 2026 hat die CNIL gegen das Hôpital privé de la Loire ein Bußgeld in Höhe von 500.000 Euro verhängt, weil die Klinik keine angemessenen Maßnahmen getroffen hatte, um die Sicherheit der Daten ihrer Patienten und einiger ihrer Angehörigen zu gewährleisten.
Im Sommer 2025 war es einem Angreifer gelungen, sich Zugang zum System der elektronischen Patientenakte (EPA) des Hôpital privé de la Loire zu verschaffen, in dem sämtliche Daten der behandelten Patienten zentral gespeichert sind. Dadurch erhielt der Angreifer Zugriff auf die Daten von 524.867 Patienten (bei einem Teil von ihnen einschließlich Gesundheitsdaten) sowie von 202.246 Personen, die als „Vertrauenspersonen“ benannt worden waren.
Im Anschluss an diese Datenpanne führte die CNIL eine Prüfung durch, die mehrere Verstöße des Hôpital privé de la Loire gegen die Pflichten aus der Datenschutz-Grundverordnung (DSGVO) ergab. Das Authentifizierungsverfahren für die Anmeldung am EPA-System der Klinik, das von externen Nutzern – insbesondere niedergelassenen Ärztinnen und Ärzten – verwendet wurde, war unzureichend gesichert, da weder ein VPN noch eine Multi-Faktor-Authentifizierung eingesetzt wurde. Genau diese Schwachstelle nutzte der Angreifer, um an die Daten zu gelangen.
Der Sanktionsausschuss der CNIL („formation restreinte“), das für die Verhängung von Sanktionen zuständige Gremium, verhängte daraufhin ein Bußgeld in Höhe von 500.000 Euro gegen das Hôpital privé de la Loire. Berücksichtigt wurden dabei insbesondere die Verletzung grundlegender Sicherheitsprinzipien, die Zahl der betroffenen Personen, die Art der kompromittierten Daten sowie die finanzielle Leistungsfähigkeit der Klinik.